イープラスに不正アクセス|スマチケ払戻し利用者1,463件の個人情報が漏えい

株式会社イープラスは2026年9月29日、チケット販売プラットフォーム「イープラス」のシステムが第三者から不正アクセスを受け、利用者1,463件の個人情報が漏えいしたと公表しました。

不正アクセスを受けたのは、電子チケット「スマチケ」のうち、公演中止・延期などに伴う払戻し情報を管理するシステムです。

不正アクセスは2026年9月11日19時58分から9月12日2時44分にかけて複数回発生。9月14~15日に不正アクセスと情報漏えいを確認し、15日中にセキュリティ設定を見直して遮断したとしています。

イープラス公式「不正アクセスの発生および個人情報漏えいに関するお詫びとお知らせ」

イープラス1,463件で漏えいした情報は?銀行口座番号も対象

今回漏えいした情報は、払戻し方法によって異なります。

払戻し方法 件数 漏えいした情報
銀行振込 751件 メールアドレス、カナ氏名、金融機関名、支店名、口座種別、口座番号、口座名義
クレジットカード返金 644件 メールアドレス、カナ氏名
郵便振替払出証書 68件 メールアドレス、カナ氏名、郵便番号、住所、氏名

さらに、いずれの場合も払戻し対象となった公演名、会場、開催日時が含まれています。

一方で、クレジットカード情報は同システムに保持しておらず、漏えい対象ではありません。また、イープラス会員のパスワードも今回の対象外です。

自分はイープラス情報漏えいの対象?確認方法は

対象となるのは、2022年6月30日から2026年9月11日までの間に、「スマチケ」から公演中止・延期などの払戻しを申請した一部の利用者です。

紙チケットなど、スマチケ以外の受取方法で払戻しを行った利用者は今回の対象ではありません。

イープラスは、対象者に対して9月29日から順次、個別にお詫びと案内のメールを送付しています。

対象者にはイープラス会員ではない同行者も含まれるため、過去にスマチケから払戻し申請をした記憶がある人は、登録メールを確認するとよいでしょう。

ERP / DX SUPPORT

DX推進とセキュリティ対策を
別々に考えていませんか?

クラウド、SaaS、顧客向けWebサービスが増えるほど、個人情報がどのシステムに保存されているかを把握することが重要になります。システム導入だけでなく、データ管理・権限・セキュリティ・運用まで含めたDX推進について、現状の課題整理からご相談いただけます。

イープラスの銀行口座情報漏えいでどんなリスクがある?

今回特に注意したいのが、751件で銀行口座情報が漏えいしている点です。

一般的に、銀行名や口座番号だけで直ちに預金を引き出せるわけではありません。

しかし、

  • イープラスを装ったフィッシングメール
  • 金融機関を装った電話・SMS
  • 「払戻し手続きの再確認」などを装った詐欺
  • 漏えいした公演情報を使った、より本物らしいなりすまし

などの二次被害には注意が必要です。

「あなたが○月○日の○○公演を購入していたことを知っている」というだけで、偽メールの信頼性は高く見えてしまいます。

不審な連絡を受けた場合は、メールやSMS内のURLからアクセスせず、イープラス公式サイトや利用している金融機関の公式アプリから確認する方が安全です。

イープラス情報漏えいで補償はある?

2026年9月29日時点の公式発表では、金銭補償、ポイント付与、お詫びの品などについての案内は確認されていません。

対象者には専用フリーダイヤルが個別に案内される予定です。

また、不審な連絡や銀行口座で身に覚えのない取引が確認された場合は、イープラスだけでなく、利用している金融機関にも速やかに相談することが重要です。

DX担当者がイープラス不正アクセスから学ぶべきポイント

企業のDX・セキュリティ担当者の立場から見ると、今回の事案には重要なポイントがあります。

不正アクセスを受けたシステムは、イープラス全体の会員DBではなく、払戻し業務という特定業務を担う独立したシステムでした。

これは逆に、企業が見落としやすいポイントでもあります。

DXが進むほど、

  • キャンペーン管理
  • 返金・払戻し
  • メール配信
  • ポイント管理
  • 問い合わせ管理
  • 本人確認

など、メインシステムの周辺に多数のサブシステムが増えていきます。

基幹システムや会員DBだけを守っていても、個人情報をコピー・保存する周辺システムが攻撃されれば情報漏えいは起こり得ます。

周辺システムも含めて「どこに個人情報があるか」を把握する

DX担当者は、システム単位ではなく「データ単位」で確認する必要があります。

  • 顧客情報がどのシステムへコピーされているか
  • 口座情報をどの業務システムが保持しているか
  • 保存期間は本当に必要な長さか
  • 外部からアクセス可能なシステムはどれか
  • 各システムのセキュリティ診断をどの頻度で行っているか

を可視化しておくことが重要です。

イープラスは今回の事案を受け、管理下の全システムを再検査し、セキュリティ診断の実施サイクルを短縮するとしています。

これは他社にとっても重要な示唆です。

ERP / DX SUPPORT

DX推進とセキュリティ対策を
別々に考えていませんか?

クラウド、SaaS、顧客向けWebサービスが増えるほど、個人情報がどのシステムに保存されているかを把握することが重要になります。システム導入だけでなく、データ管理・権限・セキュリティ・運用まで含めたDX推進について、現状の課題整理からご相談いただけます。

まとめ|イープラス不正アクセスは「周辺システム」の管理も重要と示す事例

今回のイープラスの情報漏えいは1,463件で、直近の数百万件規模の事案と比較すれば件数自体は限定的です。

しかし、銀行振込を選択した利用者については、口座番号を含む振込先情報まで漏えいしています。

企業側にとって重要なのは、「本体の会員システムは安全だったから大丈夫」ではなく、個人情報を扱うすべての周辺システムを同じ視点で管理することです。

DXによってシステムが増えるほど、個人情報がどこへ流れ、どこに保存されているのかを可視化する重要性も高まっていくでしょう。

参考情報・出典

※本記事は2026年9月29日時点の株式会社イープラス公式発表をもとに作成しています。